Igor Popov
Igor Popov

仮想通貨ウォレット&ブロックチェーン報道担当ライター

2024年8月8日 • 5分で読めます

アドレスポイズニング詐欺:Ledgerが暗号資産ウォレットユーザーに警告

アドレスポイズニング詐欺:Ledgerが暗号資産ウォレットユーザーに警告

更新日: 2026年9月26日

要点

アドレスポイズニングとは、攻撃者が一方的に少額のトランザクションを送りつけ、あなたの取引履歴に本物とよく似たアドレスを表示させる詐欺です。後で本物のアドレスではなくそれをコピーしてしまうと、資金は詐欺師の手に渡り、取り戻すことはできません。

基本データ

詐欺の種類アドレスポイズニング
警告の発信元Ledger
おとり一方的に送られる少額のETH、NFT、スパムトークン
罠取引履歴に紛れ込んだよく似たアドレス
結果取り返しのつかない資金の損失
ハードウェアウォレットによる保護誤ってコピーしたアドレスには無力
Ledgerのデータ流出2020年
主な防御策取引履歴からアドレスをコピーしない
その他の防御策アドレス帳、アドレス全体の確認、QRコード

暗号資産ウォレットの大手プロバイダーであるLedgerが、「アドレスポイズニング」と呼ばれる、一見単純ながら巧妙な詐欺について、暗号資産コミュニティに重要な警告を発しました。

この詐欺はユーザーのデジタル資産の安全性に深刻な脅威をもたらすものであり、Ledgerはユーザーへの啓発と保護に積極的に取り組んでいます。

アドレスポイズニングの隠れた危険性、そしてどんなウォレットもユーザーのミスからは守れない理由

暗号資産ウォレットは、デジタル通貨の保管、管理、取引を可能にする必須のツールです。ウォレットにはさまざまな形態があり、ソフトウェアウォレット、モバイルアプリ、ブラウザ拡張機能、そして秘密鍵をオンラインの脅威から隔離する物理デバイスであるハードウェアウォレットなどがあります。

ハードウェアウォレットのプロバイダーの中でも、Ledgerは最も広く使われているもののひとつですが、論争がないわけではありません。Ledgerのデバイスはマルウェアやオンライン攻撃に対して堅実な技術的保護を備えていますが、同社の評判はここ数年で大きな打撃を受けています。2020年、Ledgerは大規模なデータ流出に見舞われ、数十万人もの顧客の個人情報がさらされました。氏名、メールアドレス、電話番号、さらには自宅住所までもが流出し、ユーザーはフィッシング、SIMスワップ、嫌がらせ、そして現実世界での脅威にさらされることになりました。

また、Ledgerのデバイスはエアギャップ方式ではなく、パソコンやスマートフォンとの接続にUSBやBluetoothを利用しています。これに加えてLedgerのソフトウェアは完全なオープンソースではないことから、多くのユーザーがCOLDCARD、SeedSigner、Specter DIYといった、透明性、エアギャップによるセキュリティ、コミュニティからの信頼を重視するプロジェクトへと乗り換えています。

とはいえ、Ledgerのウォレットは特に初心者の間で依然として広く使われており、アドレス帳やトランザクション確認画面など、ある種のミスを防ぐのに役立つ機能も備えています。しかし、厳しい現実があります。どれほど安全なウォレットであっても、あなた自身のミスからあなたを守ることはできません。

アドレスポイズニング詐欺の登場

暗号資産の世界で最も静かに、しかし壊滅的な被害をもたらす詐欺のひとつは、総当たり攻撃による不正アクセスや巧妙なマルウェアを必要としません。その代わりに利用するのは、ユーザーであるあなた自身の小さなミスです。それがアドレスポイズニングと呼ばれる手口であり、これを知らなければ格好の標的になってしまいます。

その仕組みと、身を守るためにできることを順に見ていきましょう。

アドレスポイズニングとは?

暗号資産では、すべてのトランザクションで公開アドレスが使われます。これは送信者や受信者を識別する英数字の長い文字列です。プライバシー上の理由から、これらのアドレスは一度きりしか使われないことが多く、ぱっと見ではどれもよく似ています。

アドレスポイズニング詐欺は、あなたが取引履歴からのコピー&ペーストに頼っている点を悪用します。詐欺師は、少額のETH、価値のないNFT、スパムトークンなど、頼んでもいない少額のトランザクションを送りつけ、自分のウォレットアドレスをあなたの取引履歴に表示させます。その後、あなたが急いでいたり注意が散漫になっていたりするときに、履歴をスクロールして正しそうに見えるアドレスを取り出し、新しい送金トランザクションに貼り付けてしまうかもしれません。

詐欺師のアドレスをコピーしたことに気づかないまま、送金ボタンを押す。そして資金は消えてしまいます。

詳しく解説:アドレスポイズニングの仕組み

1. 仕込み:ジャンクトランザクション

詐欺師はあなたのウォレットに少額の暗号資産やNFTを送ります。これ自体は無害で、アクティビティ欄が散らかるだけです。しかし、これが仕込みなのです。

2. 罠:見覚えのあるアドレス

後日、以前に使ったことのある正規のアドレスに送金する際、あなたは履歴をさっとスクロールして、正しそうに見えるアドレスをコピーします。詐欺師のアドレスは、本物の送金先のアドレスと_よく似て_見えるように選ばれたり生成されたりしており、たとえば先頭や末尾の数文字が同じになっています。

3. ミス:汚染されたアドレスを貼り付けてしまう

あなたがそれを貼り付けて承認すると、Ledger、Trezor、Coldcardなど、どのハードウェアウォレットであってもためらうことなく署名します。ウォレットには、あなたが間違ったアドレスをコピーしたことを知る術がないのです。

4. 被害:取り返しのつかない損失

ブロックチェーンのトランザクションは取り消しができないため、資金はもう戻りません。カスタマーサービスもなければ、元に戻すボタンもありません。ハッカーが関与したわけでもなく、ただひとつの小さな、まったく人間らしいミスが原因なのです。

ウォレットのセキュリティ ≠ 人間のセキュリティ

マルウェアに対して優れた保護機能を持つハードウェアウォレットであっても、間違ったアドレスをコピーすることからあなたを守ることはできません。これはソフトウェアのバグでも技術的な脆弱性でもなく、運用上の失敗であり、アドレスポイズニングのような詐欺はまさにそこを突くように設計されています。

Ledgerのアドレス帳や確認画面の機能は役に立ちますが、それらを積極的に活用している場合に限られます。最近の履歴から何も考えずにコピーしているなら、自らセーフティネットを迂回していることになります。

身を守る方法

✅ 取引履歴からアドレスをコピーしない

これが最も重要なルールです。取引履歴は連絡先リストではありません。閲覧専用のものとして扱い、信頼できるアドレスの取得元にしないでください。

✅ ウォレットのアドレス帳を使う

決まったいくつかのアドレス(コールドストレージ、友人、取引所など)に定期的に送金するなら、ウォレットのアドレス帳機能を使いましょう。迷うことのないよう、わかりやすくラベルを付けておきます。

✅ 毎回アドレス全体を確認する

先頭や末尾の4文字だけで判断してはいけません。特に高額の取引では、アドレス全体を確認しましょう。さらに良いのは、可能な限りQRコードを使ってヒューマンエラーを避けることです。

✅ セキュリティ、プライバシー、手数料削減のためにアドレスの使い回しを避ける

アドレスの使い回しは技術的なマナー違反にとどまらず、深刻なプライバシーリスクです。同じアドレスを繰り返し使うと、そのアドレスに紐づくすべての入出金トランザクションを誰でも確認できるようになり、公開ブロックチェーン上で事実上匿名性が失われます。これにより、標的型詐欺、監視、望まない分析への扉が開かれてしまいます。

さらに悪いことに、最近の多くのウォレットや手数料見積もりアルゴリズムでは、アドレスを使い回すとより大きく複雑なトランザクションが作られ、手数料が高くなるという不利益が生じます。毎回新しいアドレスを使う(最近のウォレットは自動で行います)ことで、金融面のプライバシーを守り、攻撃対象領域を減らし、さらには取引コストを下げることもできます。

✅ 身に覚えのないトランザクションは無視する

知らない送り主からNFT、ミームトークン、不審な少額入金を受け取っても、決して操作しないでください。ほとんどのウォレット(Ledger Liveを含む)では、スパムトークンを非表示にしたりフィルタリングしたりできます。

✅ 可能であればエアギャップ型やオープンソースのウォレットを使う

COLDCARD、SeedSigner、Specter DIYといったプロジェクトは、企業のブラックボックスやインターネットに接続されたデバイスに依存しない、より透明性が高く厳格なセキュリティモデルを提供しています。アドレスポイズニングに無縁というわけではありませんが(そんなものは存在しません)、これらのウォレットは真のセルフカストディと運用上の規律という理念により合致しています。

✅ 常に最新情報を把握する

こうした詐欺は進化します。ユーザーが賢くなれば、攻撃者はより狡猾になります。特に多額の暗号資産を管理している場合は、新たな脅威について常に情報を得る習慣をつけましょう。

セルフカストディとは自己規律のこと

アドレスポイズニング詐欺は一見単純ですが、記憶や手軽さに頼ってコピー&ペーストするという、最もありふれたユーザー行動を狙っています。マルウェアもウォレットの脆弱性も暗号の解読も必要なく、ただ一瞬の不注意があればよいのです。だからこそ非常に危険なのです。この詐欺は、暗号資産におけるセルフカストディのより深い真実を浮き彫りにしています。セキュリティはテクノロジーだけでなく、規律と習慣の問題でもあるということです。世界最高のウォレットを持っていても、運用がずさんであれば資金は依然として危険にさらされます。

さらに、アドレスの使い回しを避けることは、この詐欺を防ぐためだけではありません。金融面のプライバシーを守り、詐欺師、ブロックチェーン分析者、さらには潜在的な攻撃者のレーダーから身を隠すためでもあります。使い回されたアドレスはすべて、決して忘れることのない公開台帳に残る手がかりとなります。アドレス帳の活用、アドレス全体の確認、身に覚えのないスパムの非表示、プライバシーと透明性を重視したウォレットの使用といったベストプラクティスに従うことで、標的型詐欺と大規模なデータ流出の両方へのリスクを大幅に減らすことができます。ブロックチェーンのトランザクションが永久に残る世界では、最善の防御は先見性、慎重さ、そして良い習慣です。

どのように調べたか

検証方法

本記事は、Ledgerが暗号資産コミュニティに向けて発した公式警告を受けて、アドレスポイズニング詐欺を解説するものです。攻撃の仕込み、罠、ミス、損失という各段階を順に説明しています。Ledgerに関する背景情報は、2020年の顧客データ流出といった公に報じられた出来事や、同社デバイスおよびソフトウェアの公知の設計に基づいています。防御策は、アドレス帳の活用、アドレス全体の確認、QRコードの使用、アドレスの使い回しの回避、スパムトークンの無視といった、セルフカストディにおける一般的な実践を反映したものです。ウォレット名の言及は例示であり推奨ではありません。また、本記事は投資助言ではありません。

FAQ

よくある質問

アドレスポイズニングとは何ですか?
アドレスポイズニングとは、攻撃者が少額のETH、価値のないNFT、スパムトークンなどの一方的なトランザクションを送りつけ、よく似たアドレスをあなたの取引履歴に表示させて、誤ってコピーさせることを狙う詐欺です。
アドレスポイズニング詐欺はどのような仕組みですか?
詐欺師のアドレスは、あなたが使っているアドレスと先頭または末尾の数文字が一致するように生成されています。履歴からそれをコピーして送金すると、トランザクションは通常どおり署名され、資金は詐欺師に送られてしまいます。
ハードウェアウォレットでアドレスポイズニングを防げますか?
いいえ。ハードウェアウォレットはあなたが承認したアドレスにそのまま署名し、間違ったアドレスをコピーしたかどうかを知ることはできません。Ledgerのアドレス帳や確認画面などの機能は、積極的に活用して初めて役立ちます。
汚染されたアドレスに送金した資金を取り戻せますか?
いいえ。ブロックチェーンのトランザクションは取り消しができないため、一度送金してしまうとカスタマーサービスも元に戻すボタンもありません。
アドレスポイズニングから身を守るにはどうすればよいですか?
取引履歴からアドレスをコピーしないこと、ウォレットのアドレス帳を使うこと、毎回アドレス全体を確認するかQRコードを使うこと、そして身に覚えのないトークンや少額入金を無視することです。
暗号資産のアドレスを使い回すべきでないのはなぜですか?
アドレスを使い回すと、そのアドレスのすべての入出金トランザクションを誰でも関連付けられるようになり、プライバシーが損なわれ、標的型詐欺を招きます。また、トランザクションが大きく複雑になり、手数料が高くなることもあります。
Igor Popov

この記事をシェア

シェアしてチャンスをつかもう!

Flush.com で遊ぶ

仮想通貨で入金、出金は即時。

今すぐプレイ